Skip to main content

Brancheverenigingen dringen aan op verplichte certificering omvormers

Holland Solar en Energy Storage NL (ESNL) eisen in een gezamenlijk standpunt strengere maatregelen om de digitale veiligheid van omvormers voor batterijen en zonnepanelen te verbeteren.

De brancheorganisaties willen dat omvormers worden geclassificeerd als kritieke producten en roepen de overheid op cybersecurity-eisen te koppelen aan subsidies en energieveilingen.

Omvormers als kritiek

De organisaties willen dat omvormers en andere besturingscomponenten zoals batterijen, energiemanagementsystemen en plant controllers onder de Cyber Resilience Act (CRA) worden geclassificeerd als kritieke producten.

Deze Europese wet verplicht fabrikanten van digitale producten om aan strenge veiligheidseisen te voldoen. Wanneer producten als kritiek worden aangemerkt, moeten ze worden goedgekeurd door een onafhankelijke derde partij. Het compromitteren van omvormers vormt volgens de brancheorganisaties een ernstig risico voor de stabiliteit van het elektriciteitsnet en voor huishoudens.

Sectorspecifieke richtlijnen nodig

Holland Solar en ESNL stellen dat de CRA en bestaande normen zoals ISO 27001 en IEC 62443 onvoldoende sturing bieden voor de volledige end-to-end infrastructuur. Dit kan volgens hen leiden tot een heterogeen landschap dat moeilijk te managen is voor zowel fabrikanten als wetgeving en handhaving. De organisaties vragen daarom op Europees niveau om sectorspecifieke richtlijnen voor zowel residentiële als grootschalige systemen.

Een dergelijke richtlijn moet duidelijkheid scheppen voor fabrikanten en andere relevante marktpartijen die bijvoorbeeld onder NIS2 en de Netwerkcode Cybersecurity (NCCS) vallen. Het zou ook als basis kunnen dienen voor productspecifieke CRA-certificering. De brancheorganisaties riepen afgelopen september al op tot strenge controle op de cyberveiligheid van omvormers.

Beperk externe toegang

Externe toegang van buiten de Europese Unie (EU) moet volgens de brancheverenigingen worden beperkt tot jurisdicties met vergelijkbare risicoprofielen. Toezichthouders moeten toegang op afstand beperken voor entiteiten van buiten de EU, tenzij die gevestigd zijn in veilige jurisdicties met sterke handhaving. De adequaatheidsbesluiten van de Algemene Verordening Gegevensbescherming (AVG) kunnen een goede basis vormen voor het vaststellen welke jurisdicties hiervoor in aanmerking komen.

Een vergelijkbare benadering wordt al onderzocht in Litouwen, waar installaties boven een bepaalde grootte niet langer op afstand mogen worden benaderd door leveranciers uit hoog-risico landen. Er zijn volgens Holland Solar en Energy Storage NL verschillende manieren om dit mogelijk te maken, zoals het scheiden van hardware en software. Dit zou het mogelijk maken om hardware van over de hele wereld te gebruiken, maar die altijd aan te sturen met uitsluitend software uit de EU of vergelijkbare jurisdicties.

Data binnen veilige zones

Het moet verplicht worden dat de opslag en verwerking van alle operationele data van zonne-energie- en energieopslagsystemen plaatsvindt in datacenters binnen de EU of veilige, gelijkwaardige jurisdicties. In het bijzonder moeten realtime data die de stabiliteit van het net kunnen beïnvloeden, binnen de EU of in veilige jurisdicties worden gehost. Deze maatregel sluit aan bij bestaande Europese initiatieven voor datasoevereiniteit. De AVG bevat al richtlijnen voor het hosten van data binnen de Europese Economische Ruimte en omvat een lijst landen die als veilig worden beschouwd, waaronder Canada, Zuid-Korea, Japan, het Verenigd Koninkrijk en de Verenigde Staten. In de uitvoeringsverordening van de Net Zero Industries Act worden onveilige rechtsgebieden gedefinieerd op basis van 2 criteria: het bestaan van een wettelijke verplichting om softwarekwetsbaarheden eerst aan autoriteiten te melden, en het feit dat cyberaanvallen tegen een EU-lidstaat zijn uitgevoerd vanuit dat rechtsgebied.

Uitvoerbaarheid waarborgen

De Europese Commissie werkt aan een ICT Supply-Chain Toolbox, waarin maatregelen worden voorgesteld die lidstaten kunnen treffen om de toeleveringsketen voor digitale technologie te onderzoeken en risico’s vast te stellen.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.
De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.

Meer recente berichten

Autoriteit Persoonsgegevens krijgt volgend jaar 3 miljoen euro minder budget
Verder lezen
Wat vraagt ISO 27001 van medewerkers?
Verder lezen
25.000 oude raadsdocumenten Lansingerland blijven offline
Verder lezen
Van Veldhoven onderzoekt extra cyberregels voor omvormers thuisbatterijen en zonnepanelen na weerbaarheidsrapport
Verder lezen
Gemeente haalt webcams uit de lucht na kritiek op privacy
Verder lezen
De praktijk van collectief digitaliseren
Verder lezen
AVG op de werkvloer: zo bescherm je persoonsgegevens binnen je organisatie
Verder lezen
Prinsjesdag – wat de IT sector in ieder geval moet weten
Verder lezen
Kabinet heeft fikse bezuinigingen voor AP in petto
Verder lezen
Cyberweerbaarheid is jouw verantwoordelijkheid, niet die van de IT-afdeling
Verder lezen